OpenStack Neutron w wersjach przed 16.4.1, 17.x przed 17.1.3 oraz 18.0.0 umożliwia podszywanie się pod adresy sprzętowe (MAC) innych systemów w sieci wirtualnej. Luka jest krytyczna, ponieważ nie wymaga uwierzytelnienia i może prowadzić do odmowy usługi (DoS) lub przechwycenia ruchu sieciowego.
▸ Pokaż oryginał (EN)
OpenStack Neutron before 16.4.1, 17.x before 17.1.3, and 18.0.0 allows hardware address impersonation when the linuxbridge driver with ebtables-nft is used on a Netfilter-based platform. By sending carefully crafted packets, anyone in control of a server instance connected to the virtual switch can impersonate the hardware addresses of other systems on the network, resulting in denial of service or in some cases possibly interception of traffic intended for other destinations.
Problem dotyczy konfiguracji wykorzystującej sterownik linuxbridge wraz z ebtables-nft na platformach opartych o Netfilter. Atakujący kontrolujący instancję serwera podłączoną do wirtualnego przełącznika może wysyłać specjalnie spreparowane pakiety, które podszywają się pod adresy sprzętowe (MAC) innych systemów w sieci. Mechanizm weryfikacji tożsamości na poziomie sprzętowym jest możliwy do obejścia (CWE-290 — Authentication Bypass by Spoofing), co pozwala na manipulowanie ruchem sieciowym w obrębie wirtualnej sieci.
Atakujący może spowodować odmowę usługi (DoS) dla innych instancji w sieci wirtualnej lub w niektórych przypadkach przechwycić ruch sieciowy przeznaczony dla innych odbiorców. Atak może być przeprowadzony przez każdego posiadającego kontrolę nad dowolną instancją podłączoną do tego samego wirtualnego przełącznika.
Należy zaktualizować OpenStack Neutron do wersji 16.4.1 lub nowszej (dla gałęzi 16.x), 17.1.3 lub nowszej (dla gałęzi 17.x). Wersja 18.0.0 jest podatna — należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako obejście warto rozważyć zmianę konfiguracji sterownika sieciowego, jeśli aktualizacja nie jest natychmiast możliwa.
OpenStack Neutron w wersjach przed 16.4.1, wersje 17.x przed 17.1.3 oraz wersja 18.0.0 — wyłącznie w konfiguracjach używających sterownika linuxbridge z ebtables-nft na platformach opartych o Netfilter.
Podatność dotyczy wyłącznie specyficznej konfiguracji: sterownik linuxbridge + ebtables-nft na platformie Netfilter. Środowiska używające innych sterowników sieciowych (np. OVS) nie są zagrożone.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HOpenstack Neutron
APPOpenstack18.0.0< 16.4.117.0.0 – 17.1.3 (bez)
Powiązane podatności
OpenStack Neutron: ominięcie ochrony przed spoofingiem ICMPv6
A flaw was found in openstack-neutron's default Open vSwitch firewall rules. By sending carefully crafted pack...
The IPTables firewall in OpenStack Neutron before 7.0.4 and 8.0.0 through 8.1.0 allows remote attackers to byp...
The IPTables firewall in OpenStack Neutron before 7.0.4 and 8.0.0 through 8.1.0 allows remote attackers to byp...
The default configuration in a sudoers file in the Red Hat openstack-neutron package before 2014.1.2-4, as use...